Megosztás:


Az ügyfél által felügyelt kulcs (CMK) beállítása az adatok nyugalmi állapotban történő titkosításához egy Azure DocumentDB-fürthöz

Ebből a cikkből megtudhatja, hogyan konfigurálhatja az ügyfél által felügyelt kulcsot (CMK) inaktív adattitkosításhoz az Azure DocumentDB-ben. Az útmutató lépései új Azure DocumentDB-fürtöt, replikafürtöt vagy visszaállított fürtöt konfigurálnak. A CMK beállítása egy Azure Key Vaultban tárolt, ügyfél által felügyelt kulcsot és felhasználó által hozzárendelt felügyelt identitást használ.

Előfeltételek

  • Azure-előfizetés

A felhasználó által hozzárendelt felügyelt identitás és az Azure Key Vault előkészítése

Ha ügyfél által felügyelt kulcstitkosítást szeretne konfigurálni az Azure DocumentDB for MonogDB-fürtön, szüksége van egy felhasználó által hozzárendelt felügyelt identitásra, egy Azure Key Vault-példányra és az engedélyek megfelelő konfigurálására.

Fontos

A felhasználó által hozzárendelt felügyelt identitásnak és a CMK konfigurálásához használt Azure Key Vault-példánynak ugyanabban az Azure-régióban kell lennie, ahol az Azure DocumentDB-fürt üzemel, és mindegyik ugyanahhoz a Microsoft-bérlőhöz tartozik.

Az Azure Portal használata:

  1. Hozzon létre egy felhasználó által hozzárendelt felügyelt identitást a fürtrégióban, ha még nem rendelkezik ilyennel.

  2. Hozzon létre egy Azure Key Vaultot a fürtrégióban, ha még nem hozott létre egy kulcstárolót. Győződjön meg arról, hogy megfelel a követelményeknek. A kulcstároló konfigurálása előtt és a kulcs létrehozása előtt kövesse a javaslatokat , és rendelje hozzá a szükséges engedélyeket a felhasználó által hozzárendelt felügyelt identitáshoz.

  3. Hozzon létre egy kulcsot a kulcstárolóban.

  4. Adjon felhasználó által hozzárendelt felügyelt identitásengedélyeket az Azure Key Vault-példánynak a követelményeknek megfelelően.

Adattitkosítás konfigurálása ügyfél által felügyelt kulccsal a fürt kiépítése során

  1. Új Azure DocumentDB-fürt kiépítése során a fürt adattitkosításához szolgáltatás által felügyelt vagy ügyfél által felügyelt kulcsokat konfigurálják a Titkosítás lapon. Válassza ki az ügyfélkezelt kulcsot az adattitkosításhoz.

    Képernyőkép az ügyfél által felügyelt titkosítási kulcs fürtkiépítés során történő kiválasztásáról.

  2. A felhasználó által hozzárendelt felügyelt identitás szakaszban válassza az Identitás módosítása lehetőséget.

    Képernyőkép arról, hogyan választhatja ki a felhasználó által hozzárendelt felügyelt identitást az adattitkosítási kulcs eléréséhez.

  3. A felhasználó által hozzárendelt felügyelt identitások listájában válassza ki azt, amelyet a fürt használni szeretne az Azure Key Vaultban tárolt adattitkosítási kulcs eléréséhez.

    Képernyőkép a felhasználó által hozzárendelt felügyelt identitás kiválasztásáról, amelyet a fürt az adattitkosítási kulcs eléréséhez használ.

  4. Válassza a Hozzáadás lehetőséget.

    Képernyőkép a Hozzáadás gomb helyéről az identitás hozzárendeléséhez, amelyet a fürt az adattitkosítási kulcs eléréséhez használ.

  5. A Kulcsválasztási módszerben válassza a Kulcs kiválasztása lehetőséget.

  6. A Kulcs szakaszban válassza a Kulcs módosítása lehetőséget .

    Képernyőkép az ablak megnyitásáról a titkosítási kulcs módosításához.

  7. A Kulcs kiválasztása panelen válassza ki az Azure Key Vaultot a Kulcstartóban és a kulcs titkosítási kulcsát, és a Kiválasztás gombra kattintva erősítse meg a választásokat.

    Képernyőkép egy másik titkosítási kulcs kiválasztásáról.

    Fontos

    A kiválasztott Azure Key Vault-példánynak ugyanabban az Azure-régióban kell lennie, ahol az Azure DocumentDB-fürt üzemelni fog.

  8. Erősítse meg a kiválasztott felhasználó által hozzárendelt felügyelt identitást és titkosítási kulcsot a Titkosítás lapon, majd válassza a Felülvizsgálat + létrehozás lehetőséget a fürt létrehozásához.

    Képernyőkép a befejezett Titkosítás lapról, és tekintse át a +létrehozás gombot a fürtlétrehozás befejezéséhez.

A fürt adattitkosítási beállításainak frissítése a CMK engedélyezésével

Az ügyfél által felügyelt kulccsal adattitkosítással üzembe helyezett meglévő fürtök esetében több konfigurációs módosítást is elvégezhet. Módosíthatja azt a kulcstartót, amelyben a titkosítási kulcsot tárolják, és az ügyfél által felügyelt kulcsként használt titkosítási kulcsot. A szolgáltatás által használt felhasználó által hozzárendelt felügyelt identitást is módosíthatja a kulcstárolóban tárolt titkosítási kulcs eléréséhez.

  1. A fürt oldalsávján, a Beállítások területen válassza az Adattitkosítás lehetőséget.

  2. A felhasználó által hozzárendelt felügyelt identitás szakaszban válassza az Identitás módosítása lehetőséget.

    Képernyőkép a felhasználó által hozzárendelt felügyelt identitás módosításáról egy meglévő fürt adattitkosítási kulcsának eléréséhez.

  3. A felhasználó által hozzárendelt felügyelt identitások listájában válassza ki azt, amelyet a fürt használni szeretne az Azure Key Vaultban tárolt adattitkosítási kulcs eléréséhez.

    Képernyőkép az új, felhasználó által hozzárendelt felügyelt identitás kiválasztásáról, amelyet a fürt a meglévő fürt adattitkosítási kulcsának eléréséhez használ.

  4. Válassza a Hozzáadás lehetőséget.

  5. A Kulcsválasztási módszerben válassza a Kulcs kiválasztása lehetőséget.

  6. A kulcsban válassza a Kulcs módosítása lehetőséget.

    Képernyőkép arról, hogyan nyithatja meg a titkosítási kulcs kijelölési panelét egy meglévő fürtön.

  7. A Kulcs kiválasztása panelen válassza ki az Azure Key Vaultot a Kulcstartóban és a kulcs titkosítási kulcsát, és a Kiválasztás gombra kattintva erősítse meg a választásokat.

    Képernyőkép arról, hogyan választhat ki új kulcstartót és titkosítási kulcsot abban a kulcstartóban, amelyet ügyfél által felügyelt kulcsként kell használni egy meglévő fürtön.

    Fontos

    A kiválasztott Azure Key Vault-példánynak ugyanabban az Azure-régióban kell lennie, ahol az Azure DocumentDB-fürt üzemel.

  8. Erősítse meg a kiválasztott felhasználó által hozzárendelt felügyelt identitást és titkosítási kulcsot az Adattitkosítás lapon, majd a Mentés gombra kattintva erősítse meg a kijelöléseket, és hozzon létre replikafürtöt.

    Képernyőkép a Mentés gomb helyéről egy meglévő fürt adattitkosítási konfigurációjának változásaihoz.

Akár csak a kulcs eléréséhez használt felhasználó által hozzárendelt felügyelt identitást szeretné módosítani, vagy csak az adattitkosításhoz használt kulcsot szeretné módosítani, vagy mindkettőt egyszerre szeretné módosítani, meg kell adnia a JSON-fájlban felsorolt összes paramétert.

Ha a kulcs vagy a felhasználó által hozzárendelt felügyelt identitás nem létezik, a hibaüzenet jelenik meg.

A paraméterekként átadott identitások, ha léteznek és érvényesek, automatikusan felkerülnek az Azure DocumentDB-fürthöz társított, felhasználó által hozzárendelt felügyelt identitások listájára. Ez akkor is így van, ha a parancs később valamilyen más hibával meghiúsul.

Adattitkosítási mód módosítása meglévő fürtökön

Az egyetlen pont, ahol eldöntheti, hogy szolgáltatás által felügyelt kulcsot vagy ügyfél által felügyelt kulcsot (CMK) szeretne-e használni az adattitkosításhoz, a fürt létrehozásakor van. Miután meghozta ezt a döntést, és létrehozta a fürtöt, nem válthat a két lehetőség között. Ha az Azure DocumentDB-fürt másolatát más titkosítási beállítással szeretné létrehozni, létrehozhat replikafürtöt , vagy fürt-visszaállítást hajthat végre , és kiválaszthatja az új titkosítási módot a replikafürt vagy a visszaállított fürt létrehozása során.

Ügyfél által felügyelt kulcs (CMK) adattitkosításának engedélyezése vagy letiltása replikafürt létrehozásakor

Az alábbi lépéseket követve hozzon létre egy replikafürtöt CMK- vagy SMK-adattitkosítással a CMK engedélyezéséhez vagy letiltásához a replikafürtön.

  1. A fürt oldalsávjának Beállítások csoportjában válassza a Globális elosztás lehetőséget.

  2. Válassza az Új olvasási replika hozzáadása lehetőséget.

    Egy meglévő replikafürt létrehozását bemutató képernyőkép.

  3. Adja meg a replikafürt nevét az Olvasás replikanév mezőben.

  4. Válasszon ki egy régiót az Olvasási replika régióban. A replikafürt a kiválasztott Azure-régióban található.

    Megjegyzés:

    A replikafürt mindig ugyanabban az Azure-előfizetésben és erőforráscsoportban jön létre, mint az elsődleges (olvasási-írási) fürt.

    Képernyőkép a replikafürt nevének megadásáról és az Azure-régió kiválasztásáról.

  5. Az Adattitkosítás szakaszban válassza ki az ügyfél által kezelt kulcsot a CMK vagy a szolgáltatás által felügyelt kulcs engedélyezéséhez a CMK letiltásához a replikafürtön.

    Képernyőkép az ügyfél által felügyelt titkosítási kulcs vagy szolgáltatás által felügyelt titkosítási kulcs kiválasztásáról a replikafürt létrehozása során.

  6. A felhasználó által hozzárendelt felügyelt identitás szakaszban válassza az Identitás módosítása lehetőséget.

    Képernyőkép arról, hogyan választhatja ki a felhasználó által hozzárendelt felügyelt identitást az adattitkosítási kulcs eléréséhez a replikafürt létrehozása során.

  7. A felhasználó által hozzárendelt felügyelt identitások listájában válassza ki azt, amelyet a fürt használni szeretne az Azure Key Vaultban tárolt adattitkosítási kulcs eléréséhez.

    Képernyőkép arról, hogyan választhatja ki a felhasználó által hozzárendelt felügyelt identitást, amelyet a fürt az adattitkosítási kulcs eléréséhez használ a replikafürt létrehozása során.

  8. Válassza a Hozzáadás lehetőséget.

  9. A Kulcsválasztási módszerben válassza a Kulcs kiválasztása lehetőséget.

  10. A kulcsban válassza a Kulcs módosítása lehetőséget.

    Képernyőkép a titkosítási kulcs kijelölési paneljének megnyitásáról a replikafürt létrehozása során.

  11. A Kulcs kiválasztása panelen válassza ki az Azure Key Vaultot a Kulcstartóban és a kulcs titkosítási kulcsát, és a Kiválasztás gombra kattintva erősítse meg a választásokat.

    Képernyőkép arról, hogyan választhatja ki a kulcstartót és a titkosítási kulcsot abban a kulcstartóban, amelyet ügyfél által felügyelt kulcsként kell használni a replikafürt létrehozása során.

  12. Erősítse meg a kiválasztott felhasználó által hozzárendelt felügyelt identitást és titkosítási kulcsot a globális terjesztési lapon, majd a Mentés gombra kattintva erősítse meg a kijelöléseket, és hozzon létre replikafürtöt.

    Képernyőkép a Replikafürt létrehozásához a Mentés gomb helyéről.

Ügyfél által felügyelt kulcs (CMK) adattitkosításának engedélyezése vagy letiltása a fürt visszaállítása során

A visszaállítási folyamat létrehoz egy új fürtöt, amelynek konfigurációja ugyanazzal az Azure-régióban, előfizetésben és erőforráscsoportban található, mint az eredeti. Az alábbi lépéseket követve hozzon létre egy visszaállított fürtöt, amelyen engedélyezve van a CMK vagy az SMK.

  1. Válasszon ki egy meglévő Azure DocumentDB-fürtöt.

  2. A fürt oldalsávján, a Beállítások területen válassza a Pont időponthoz kötött visszaállítás lehetőséget.

  3. Válasszon ki egy dátumot, és adja meg az időt (UTC időzónában) a dátum és az idő mezőben.

    Képernyőkép a fürt visszaállításának dátumáról és időpontjáról.

  4. Adja meg a fürt nevét a Célfürtnév visszaállítása mezőben.

    Képernyőkép a fürt visszaállításának fürtnevének megadásáról.

  5. Adja meg a visszaállított fürt rendszergazdai nevét a Rendszergazda felhasználónév mezőben.

  6. Adja meg a rendszergazdai szerepkör jelszavát a Jelszó és a Jelszó megerősítése mezőben.

    A fürt-visszaállítás rendszergazdai felhasználónevet és fürtnevét bemutató képernyőkép.

  7. Az Adattitkosítás szakaszban válassza ki az ügyfél által kezelt kulcsot a CMK engedélyezéséhez. Ha le kell tiltania a CMK-t a visszaállított fürtön, válassza a Szolgáltatás által felügyelt kulcsot.

    Képernyőkép arról, hogyan engedélyezheti az adattitkosítást az ügyfél által felügyelt kulccsal a visszaállított fürthöz.

  8. A felhasználó által hozzárendelt felügyelt identitás szakaszban válassza az Identitás módosítása lehetőséget.

    Képernyőkép arról, hogyan választhatja ki a felhasználó által hozzárendelt felügyelt identitást az adattitkosítási kulcs eléréséhez a fürt visszaállítása során.

  9. A felhasználó által hozzárendelt felügyelt identitások listájában válassza ki azt, amelyet a fürt használni szeretne az Azure Key Vaultban tárolt adattitkosítási kulcs eléréséhez.

    Képernyőkép a felhasználó által hozzárendelt felügyelt identitás kiválasztásáról, amelyet a fürt az adattitkosítási kulcs eléréséhez használ a fürt visszaállítása során.

  10. Válassza a Hozzáadás lehetőséget.

  11. A Kulcsválasztási módszerben válassza a Kulcs kiválasztása lehetőséget.

  12. A kulcsban válassza a Kulcs módosítása lehetőséget.

    Képernyőkép arról, hogyan nyithatja meg a titkosítási kulcs kijelölési panelét a fürt visszaállítása során.

  13. A Kulcs kiválasztása panelen válassza ki az Azure Key Vaultot a Kulcstartóban és a kulcs titkosítási kulcsát, és a Kiválasztás gombra kattintva erősítse meg a választásokat.

    Képernyőkép arról, hogyan választhatja ki a kulcstartót és a titkosítási kulcsot abban a kulcstartóban, amelyet ügyfél által felügyelt kulcsként kell használni a fürt visszaállítása során.

  14. Válassza a Küldés lehetőséget a fürt visszaállításának elindításához.

A visszaállított fürt létrehozása után tekintse át a visszaállítás utáni feladatok listáját.